It-sikkerhedsrammeværk for EnergyDataDK (ISO27001)

Introduktion

PowerLabDK/EnergyDataDK har baseret sit arbejde med informationssikkerhed på DTU’s it-sikkerhedspolitikker og retningslinjerne fra DTU Wind and Energy Systems. DTU’s overordnede it-sikkerhedspolitikker tager udgangspunkt i ISO 27001-standarden, hvilket også afspejles i it-sikkerhedsarbejdet for EnergyDataDK. DTU Security Operations fastlægger de overordnede mål for it-sikkerhed, definerer formelle roller, ansvarsområder og nøglebegreber samt fastsætter en klassificeringsskala m.v., mens DTU’s institutter varetager en implementerende og rådgivende rolle.

Emnespecifikke it-sikkerhedspolitikker

DTU har besluttet at implementere sikkerhedsforanstaltninger – som beskrevet i ISO 27001, bilag A, og nærmere specificeret i ISO 27002 – gennem en række emnespecifikke it-sikkerhedspolitikker og har fastsat krav, der skal opfyldes for at sikre overholdelse af DTU’s informationssikkerhedspolitik.

For EnergyDataDK er en række emnespecifikke politikker blevet identificeret som relevante for overholdelse af reglerne. Disse omfatter:

24 H Information Classification and Governance Identity and Access Management System Operations Logging and Monitoring Backup and Restore Patch Management Business Continuity and Service Availability Informations- klassifikation og styring Identitets- og adgangsstyring Systemdrift Logning og overvågning Backup og gendannelse Patch- håndtering Forretnings- kontinuitet og service tilgængelighed

Henvisning til ISO 27002-kontroller

De krav, der følger af de fastlagte emnespecifikke politikker, omfatter samlet set følgende ISO 27002-kontroller for EnergyDataDK:

Klassifikation og håndtering:

  • Informationssikkerhed i projekter
  • Oversigt over information og understøttende aktiver
  • Acceptabel anvendelse af information og understøttende aktiver
  • Informationsmærkning
  • Informationsoverførsel
  • Bevidsthed, uddannelse og træning inden for informationssikkerhed
  • Forebyggelse af datalæk

Identitets- og adgangsstyring:

  • Adskillelse af funktioner
  • Tilbagelevering af aktiver
  • Adgangsstyring
  • Identitetsstyring
  • Oplysninger om godkendelse
  • Adgangsrettigheder
  • Ansvar i forbindelse med ophør eller ændring af ansættelsesforholdet
  • Privilegerede adgangsrettigheder
  • Begrænset adgang til information
  • Sikker autentificering
  • Brug af privilegerede hjælpeprogrammer

Systemdrift

  • Dokumenterede driftsprocedurer
  • Kapacitetsstyring
  • Konfigurationsstyring
  • Sletning af oplysninger
  • Ursynkronisering
  • Brug af privilegerede hjælpeprogrammer
  • Adskillelse af udviklings-, test- og produktionsmiljøer
  • Forandringsledelse
  • Beskyttelse af informationssystemer under revision

Logning

  • Logning
  • Aktivitetsovervågning

Sikkerhedskopiering og gendannelse

  • Sikkerhedskopiering af oplysninger

Patch-håndtering

  • Håndtering af tekniske sårbarheder

Kontinuerlig drift

  • Informationssikkerhed under driftsforstyrrelser
  • IKT-beredskab til sikring af driftskontinuitet
  • Forsyningssikkerhed
  • Kapacitetsstyring
  • Redundans af informationsbehandlingsfaciliteter

Ansvar, overholdelse af regler, kontrol og revision

Overholdelse af de emnespecifikke it-sikkerhedspolitikker påhviler primært ejeren af ​​informationsaktivet eller systemet. Dokumenter udarbejdet i forbindelse med overholdelsesvurderingen for EnergyDataDK dokumenterer, hvordan de relevante emnespecifikke it-sikkerhedspolitikker er blevet implementeret. For EnergyDataDK findes der desuden tre procedurebeskrivelser, der uddyber den praktiske implementering af de relevante politikker. Disse omfatter:
  1. Procedure for sikkerhedskopiering og gendannelse
  2. Identitets- og adgangsstyring
  3. Drift og vedligeholdelse
DTU anvender ISMS-systemet ‘Control Manager’ til at styre og dokumentere opdatering af politikker, procedurebeskrivelser og periodiske kontroller. EnergyDataDK er registreret som et system under DTU Wind and Energy Systems og indgår dermed i denne fælles styringsproces. Intern kontrol, revision og den generelle overholdelse af DTU’s it-sikkerhedspolitik er desuden integreret i DTU’s overordnede processer for risiko- og sårbarhedsvurdering.

GDPR, NIS 2 samt andre politikker og retningslinjer på DTU

En række relevante interessenter på DTU var involveret i udarbejdelsen af ​​DTU’s it-sikkerhedspolitik. Formålet var at sikre, at politikken i videst muligt omfang også imødekommer de krav og behov, der er fastlagt i DTU’s øvrige politikker og retningslinjer, herunder persondatapolitikken (GDPR) og NIS 2. DTU baserer i øjeblikket sin implementering af NIS 2-direktivet på den førnævnte it-sikkerhedspolitik og det tilhørende ledelsessystem for informationssikkerhed (ISMS). DTU’s it-sikkerhedspolitik garanterer imidlertid ikke overholdelse af andre DTU-politikker; EnergyDataDK arbejder derfor særskilt med overholdelse af andre politikker og lovkrav, herunder GDPR og databeskyttelsesforordningen. Du kan downloade dette dokument her: